對incaseformat蠕蟲事件一些思考

2021-01-18 51cto
對incaseformat蠕蟲事件一些思考

昨天incaseformat蠕蟲病毒在全國爆發,各大安全廠商相繼發布公告,安全產業似乎又迎來了新的發展機會。

作者:熊貓正正來源:FreeBuf|2021-01-14 23:24

昨天incaseformat蠕蟲病毒在全國爆發,各大安全廠商相繼發布公告,安全產業似乎又迎來了新的發展機會......

全國的安全廠商都在報導這個蠕蟲事件,估計有一個人會坐立不安,那就是這個病毒的作者,至於原因,大家應該都懂的(開個玩笑)......

其實這個病毒早在2009年就開發出來了,作者估計本來是想在愚人節的時候鬧一下,也沒想因為一個BUG,這款病毒在12年後會在全國爆發,引起這麼大的動靜,估計昨天作者看到了各大安全廠商的報導,才知道自己的「作品」受到了這麼大的「歡迎」,也許這位作者已經成為了」某個安全廠商「的安全」磚」家,也許這位作者已經轉行了,也許這位作者還在從事」黑產「活動,大家自由猜想吧,雖然這款病毒本身沒有贏利,然後這也可以按破壞計算機信息系統罪來處置了,這次病毒的影響不亞於當年的」熊貓燒香「,而且兩款病毒的技術含量也都很低,這款病毒相比」熊貓燒香「,可能技術含量更低一層了,」熊貓燒香「還多了幾個感染、下載、自傳播模塊,這款病毒是型典的破壞型蠕蟲病毒,其實這類病毒在十幾年前非常流行,當時有很多U盤蠕蟲病毒,十幾年過去了,沒想到這樣的一款簡單的蠕蟲病毒又在全國有這麼大的影響,這究竟是什麼原因引起的呢?

筆者從05年開始研究病毒,到現在差不多十幾年了,從PC時代(Windows/Linux)病毒到後面研究移動端(安卓,IOS)病毒,OSX(Mac)病毒,以及最近兩三年新起的IOT殭屍網絡病毒等,從業十幾年基本上各個平臺的惡意軟體都有深入研究,這幾年做To B,主要從事PC病毒的研究,基於Window/Linux兩大平臺,好像又轉了一個大圈回來,筆者常常會聽到一些人說「現在沒有病毒了」,我用「mac"安全,Mac沒有病毒,"Linux系統也沒有病毒"之類的,其實就是不懂病毒,不懂安全這個行業吧了,不管是幾十年前,還是現在計算機病毒一直存在,並沒有減少,反而越來越多了,只是因為某些原因關注的人少了,至於原因我後面講吧,從幾十年前DOS平臺上COM感染型病毒,到後面Window系統以後的蠕蟲病毒,感染型,遠控,木馬,後門,下載者,DDOS病毒,直到現在最近幾年比較流行的挖礦病毒,勒索病毒,IOT殭屍網絡病毒,APT特馬等等,可以說計算機病毒一直存在,從未消失過,只是在不同的時代,表現形式和攻擊方式會有不一樣,因為黑產的贏利模式會隨著時代的變化而變化,以前大多數黑客寫病毒就是為了」好玩「,」炫技「,現在大多數黑客組織只有一個目的就是」賺錢「,還有一些高端的黑客組織會成為國與國之間進行網絡安全戰爭的」特種部隊「,這種高端的黑客組織會基於政治和軍事目的定向的攻擊其他國家的重要政企單位,獲得核心數據。

其實蠕蟲類,感染型類的病毒,在現在基本沒啥意義了 ,因為他們只能造成一些破壞性動作,而且隨著作業系統的升級大部分蠕蟲,感染型病毒已經失去了作用,只能在一些老的作業系統上運行,基本沒啥危害了,現在主要的危害就是勒索病毒,挖礦病毒,殭屍網絡和APT特馬等。

上面簡單給大家科普了一些病毒方向的知識,下面來講講這次蠕蟲事件引發全國」烘動「,可以從這次現象,看到哪些本質的東西。

通過這次事件,可以說明現在企業病毒真的是太多了,先不要說現在新型竊密,遠控,後門和APT特馬病毒了,就是很多老的病毒都還沒有清理乾淨,十幾年前的很多舊病毒家族,還在國內很多企業中安安靜靜的」躺著「,那為什麼會造成這種形象呢?難倒這些病毒安全廠商就沒有辦法,其實很多老的病毒,安全廠商都是可以完全清理的,包含各種感染型病毒,蠕蟲病毒,只是現在關注病毒的人少了,做病毒研究的人少了吧了,為什麼會導致現在這種形象?一個十幾年前的蠕蟲病毒,究竟能在全國引起這麼大的動靜,安全圈一直在炒作:大數據,數據安全,然後就是說:傳統安全沒用之類的,其實這次的安全就是一次」傳統「安全的很普通的一次事件,這樣的事件,在十幾年前的安全廠商病毒研究人員那裡,基本上天天會遇到,每天都會分析各種蠕蟲病毒,感染型家族樣本,以及後面的鬼影病毒等,然而在十幾年後的今年,一個十幾年前的蠕蟲病毒,究竟能引起這麼大的影響,to C安全的春天是不是要回來了,哈哈哈哈。

咱先不說老的那些病毒了,什麼蠕蟲 ,感染型病毒的,其實現在各種新型的病毒很多,為什麼現在研究病毒的人少了?大家為啥不關注了,我來說一下自己的一些觀點吧。

很多年以前的安全廠商其實大家重點研究的就是病毒,反病毒工程師是每個安全廠商必不可少的職位,反病毒工程師的工作就是每天捕獲最新的病毒樣本,然後進行逆向分析,提取相應的特徵,集成到殺毒軟體的引擎裡面,這樣的日子過的充實而有激情,當年的殺毒軟體是付費的,然而突然之間出現了一家廠商免費提供這種服務,於是其他廠商的日子就過的越來越艱難了,然後這家廠商在做大之後,就通過流量廣告等等來賺錢,後面也不做安全,去做了其他很多事情,導致其他廠商的安全從業者紛紛轉行了,因為」安全「不賺錢,大家都要生存,只能轉行了,能堅持做安全的很少很少了,這就導致現在研究病毒的人越來越少了。

研究的人少了,自然就會認為病毒少了,因為發現"問題"的人少了,"問題"就自然沒有了,然後很多人就會說「現在沒有病毒了」,再加上一些新型的名詞開始炒作,各種新型的產品的推出,大數據,AI加入進來,後面更多的人開始去做大數據,做AI,其實這些人大部分人根本不懂安全,也不懂計算機病毒,然後這批人就會說這是傳統安全,我們要做「新型」安全,就變成了現在這個局面,反病毒工程師這個名詞在國內基本消失了,現在大家都叫安全分析師,其實真正的安全分析師不就是以前的反病毒工程師嗎?然後現在又推出數據安全工程師之類的,總之各種新的名詞出現,整個安全行業又重新燃起了希望,to c安全不賺錢,很多以前的安全從業人員,要麼去做其他安全了,要麼就直接轉行做別的了,還有一些做了管理也基本不研究安全技術了,現在又有很多新型的病毒出現,大家就把希望寄托在了大數據,AI安全上面,這樣就導致」傳統「安全的人越來越少,也就是研究病毒的人越來越少了,很多」新型「的安全研究人員,不太懂病毒,對病毒不了解,也不認識病毒,其實也怪這款病毒太老了,他們沒機會認識。

其實不管是to c安全,還是to b安全,安全問題一直沒有變化,只是之前關注的人少,現在關注的人多了吧了,就像我說的,現在還有多少企業被攻擊監控植入了木馬後門,是一個未知數,企業的數據一直被黑客組織監控並獲取,安全的路還很長,一次病毒的爆發僅僅是安全問題的冰山一角,其實還有更多的新型病毒被黑客組織研究,用於對一些重要的政企單位進行定向攻擊使用,安全的路還很長,路漫漫其修遠兮,吾將上下而求索。

基於這次病毒爆發事件,談談自己的一些感想,也給大家普及一下病毒的相關知識,借用一句話:這是一個最好的時代,也是一個最壞的時代,歷史總是驚人的相似,各種病毒橫行,安全未來可期,機會無處不在。

【編輯推薦】

【責任編輯:

趙寧寧

TEL:(010)68476606】

點讚 0

相關焦點

  • 破壞力極強的電腦incaseformat蠕蟲病毒來襲,破壞力令人很反感!
    深信服安全團隊監測到一種名為incaseformat的蠕蟲病毒在國內爆發,根據大數據顯示,今日電腦維修行業生意極其火爆,該電腦蠕蟲病毒在多省市多行業發現感染案例,有規模爆發趨勢,電腦中了incaseformat蠕蟲病毒後,該病毒程序會自動複製到系統Windows目錄下,同時它自動在系統註冊表中創建開機自動啟動
  • 火絨安全關於Incaseformat蠕蟲病毒詳細解答
    1月13日, 「Incaseformat」病毒因其破壞性以及集中爆發的特性,在全網引起了大量用戶的高度關注。火絨安全實驗室迅速對該事件跟進確認,並整理、解答用戶關心的8個重要問題。1、incaseformat病毒是什麼類型病毒?「incaseformat病毒」為蠕蟲病毒,不具備加密文件危害。
  • incaseformat蠕蟲病毒來襲
    近日發現,名為incaseformat的蠕蟲病毒在國內大面積爆發,感染現象為除C盤外,其他盤全部被格式化,造成數據大量丟失,信息丟失。目前,已發現多個區域不同行業用戶遭到感染,病毒傳播範圍暫未見明顯的針對性。
  • incaseformat蠕蟲病毒爆發 深信服免費提供查殺工具
    近日,深信服安全團隊監測到一種名為incaseformat的病毒,全國各個區域都出現了被incaseformat病毒刪除文件的用戶。該病毒於 1 月 13 日集中爆發是由於病毒代碼中內置了部分特殊日期,在匹配到對應日期後會觸發蠕蟲的刪除文件功能,爆發該蠕蟲事件的用戶感染時間應該早於 1 月 13 號,根據分析推測,下次觸發刪除文件行為的時間約為 2021 年 1 月 23 日和 2 月 4 日。為此深信服免費提供了查殺工具incaseformat病毒幫助廣大用戶檢測查殺incaseformat。
  • incaseformat蠕蟲病毒爆發,深信服免費提供查殺工具
    近日,深信服安全團隊監測到一種名為incaseformat的病毒,全國各個區域都出現了被incaseformat病毒刪除文件的用戶。該病毒於1月13日集中爆發是由於病毒代碼中內置了部分特殊日期,在匹配到對應日期後會觸發蠕蟲的刪除文件功能,爆發該蠕蟲事件的用戶感染時間應該早於1月13號,根據分析推測,下次觸發刪除文件行為的時間約為2021年1月23日和2月4日。為此深信服免費提供了查殺工具incaseformat病毒幫助廣大用戶檢測查殺incaseformat。
  • Incaseformat病毒大面積突發,警惕文件遭刪除
    什麼是incaseformat病毒?Incaseformat病毒是蠕蟲病毒的一種。關於蠕蟲病毒,大部分夥伴對2007年肆虐的「熊貓燒香」事件都有著深刻的印象。這個病毒僅在兩個月時間內便入侵了上百萬人的電腦,網站崩潰,運行死機。被感染的用戶系統中所有.exe可執行文件全部被改成熊貓舉著三根香的模樣。
  • Incaseformat蠕蟲病毒爆發,北信源用戶無需緊張
    摘要:管理員注意,incaseformat蠕蟲病毒來襲!請儘快安裝終端安全管理軟體,進行終端防護及時止損。事件背景:近期,國內多家用戶反饋辦公設備被incaseformat 蠕蟲病毒感染,機器中除了系統盤以外,其他文件全部被刪除。
  • incaseformat蠕蟲病毒來襲,磁碟文件被大規模刪除
    2021年1月13日,一種名為incaseformat的蠕蟲病毒在國內爆發。該蠕蟲病毒執行後會自複製到系統盤Windows目錄下,並創建註冊表自啟動,刪除用戶除C盤以外的所有磁碟文件,危害極大。
  • incaseformat蠕蟲病毒:警惕文件被刪除,拒絕被勒索
    近期,不少關於系統安全的網站都在發布:一種名叫「incaseformat」蠕蟲病毒正在肆意傳播。那麼這種病毒有什麼危害呢?其實,它XP時代的「EXE病毒」,感染用戶機器後會通過U盤自我複製感染到其他電腦,導致電腦中磁碟文件被刪除,給用戶造成極大損失。所以,這裡小編提醒大家:近期需要警惕,拒絕因為文件被刪除的勒索!
  • 新型蠕蟲病毒大爆發,20s狂刪用戶數據
    起因: 1月14日消息,據《北京商報》報導,360安全大腦檢測到近期蠕蟲病毒incaseformat大範圍爆發,許多用戶中招。電腦感染該病毒之後,就會將自身複製到C:\WINDOWS\tsay.exe,並創建啟動項退出。
  • incaseformat病毒發展歷程,如何殺毒及恢復數據!
    近兩日,PC端一種名為incaseformat的蠕蟲病毒在國內爆發,會強制性的自複製並刪除除系統盤外的所有磁碟文件,對用戶造成難以估量的損失。因此,事感焦急,這邊給大家詳細介紹incaseformat病毒發展歷程,如何殺毒及被病毒刪除的數據如何恢復回來,及時止損。
  • 往「槍口」上撞,電腦不中蠕蟲病毒才怪,只怨你心術不正!
    想必大家這幾天應該聽到過關於incaseformat蠕蟲病毒相關資訊了,這種病毒十分噁心,它隱藏在系統盤註冊表中,噁心的原因是:只感染系統盤以外的所有磁碟,被感染的磁碟數據會全部被刪除。incaseformat蠕蟲病毒導致無法工作一位客戶沒事在辦公室裡下載「有趣」的資源影視,他想要把這些幾百個G的資源存到手中的移動硬碟裡,於是他把公司裡最重要和秘密的數據從移動硬碟剪切到電腦硬碟裡了,好了,影視下載完了,
  • INCASEFORMAT 病毒來襲!避免文件遭刪除
    獵鷹安全解決方案一、事件簡介昨天開始INCASEFORMAT 病毒大面積爆發。今日獵鷹安全收到用戶上報的相關問題,反應很多電腦開機就出現除C盤外數據丟失或直接被格式化,獵鷹安全提醒用戶,如有重要數據不要向數據盤裡再存入數據!固態硬碟可能存在數據丟失。
  • Pengenalan Format-format pada Video
    yang digunakannya pada Smartphone.AVI (Audio Video Interleave)AVI atau dapat disebut Audio Video Interleave merupakan format berkas video buatan Microsoft.
  • 血蠕蟲也許並不是傳說
    傳說中,成吉思汗陵是由一群血蠕蟲充當守衛的。找到了血蠕蟲,就能找到現實中真正存在的成吉思汗墓。多年來,人們一直認為守護成吉思汗陵的血蠕蟲應該只是一個傳說。可是當類似於血蠕蟲這樣一個真實的驚悚事件出現在人們的視野裡時人們不得不相信 血蠕蟲也許並不單單是一個都市傳說。
  • 《生化危機3重製版》滑行蠕蟲怎麼樣 滑行蠕蟲...
    導 讀 滑行蠕蟲在《生化危機3:重製版》中的模型比較噁心,像一堆蚯蚓纏在了一起,容易引起玩家的重度不適,下邊就給大家帶來生化危機
  • 實例:某大型企業遭受勒索蠕蟲襲擊紀實
    (WannaCry)事件席捲全球,大家從加油站、火車站、個人電腦、公司網絡等各處感受到了該蠕蟲病毒的威力。結合12日外界已傳播的「永恆之藍」校園網絡勒索蠕蟲(WannaCry)事件現象,初步判定勒索蠕蟲,立即啟動應急響應:1) 將被攻擊主機進行斷網隔離,同時關閉核心交換生產網通訊鏈路,防止WannaCry跨域擴散;2) 聯絡並指導各場站接口負責人立即就位,以減少場站工作人員恐慌;3)同時,緊急聯繫綠盟科技應急響應中心,協調安全專家協助遠程排查分析;
  • 《生化危機3重製版》滑行蠕蟲怎麼樣 滑行蠕蟲屬性資料圖鑑
    導 讀 滑行蠕蟲在《生化危機3:重製版》中的模型比較噁心,像一堆蚯蚓纏在了一起,容易引起玩家的重度不適,下邊就給大家帶來生化危機3重製版滑行蠕蟲信息設定,大家可以來看一看